硬件钱包厂商 Ledger 确认,与其第三方电商合作伙伴 Global-e 相关的一次安全事件导致一批客户数据被泄露,社区随即出现新一轮担忧。Ledger 表示,私钥、钱包资金和支付信息并未被访问,但通过官方网店购买设备的用户姓名和联系方式已遭曝光。
消息披露后不久,用户开始报告钓鱼邮件和诈骗尝试明显增多。冒充 Ledger 或 Global-e 客服的攻击者正利用泄露信息施压,诱导收件人交出敏感资料。问题不只停留在线上。安全研究人员提到,类似事件在过去曾引发钱包被接管、资金损失,甚至出现针对持币者住址信息的现实威胁,也就是所谓的“扳手攻击”。
泄露名单之外,硬件钱包持有者同样可能被盯上
专家称,风险并不只覆盖出现在泄露数据库中的用户。只要外界知道某人持有硬件钱包,这个人就可能成为钓鱼和社工攻击目标。Zengo Wallet CEO Ouriel Ohayon 对 CoinDesk 表示,如果用户确实出现在泄露名单中,风险会更高,因为这意味着攻击者得到了“官方且带时间标记的目标”。
ENS 首席信息安全官 Alexander Urbelis 也指出,不同类型的数据泄露,威胁程度并不相同,其中家庭住址信息尤其敏感。若住址可与硬件钱包购买记录关联,相关个人的风险画像会被显著抬高。
当前钓鱼套路集中在“真实信息+紧迫施压”
不少用户表示,即便自己并不持有 Ledger 钱包,也收到了声称来自 Ledger 支持团队的邮件。专家认为,这类攻击往往并不依赖高难度技术,而是利用信任和时间压力。Urbelis 说,最有效的钓鱼骗局,本质上是“信心操控”:先用真实姓名、真实订单细节建立可信度,再抛出“安全警报”或“更换设备”等说法,逼迫收件人立刻行动。
攻击入口也不再局限于电子邮件。短信、未经请求的“客服”来电,甚至其他脱离官方渠道的联络方式,都可能被用于同一套话术。
恢复短语绝不能交出,非官方联系本身就是警报
多位专家强调,任何正规公司都不会索要恢复短语。Ohayon 明确表示,用户绝不能把 seed phrase 透露给任何人。同时,邮件发件人地址必须核验,任何未经请求的私信、以及通过邮件、聊天应用甚至纸质信件发来的“客服协助”,都应视作高风险信号。
专家也提醒,不要因恐慌立即进行链上转账。Ohayon 认为,一旦攻击者确认目标是钱包持有者,币放在哪个��包里并不是核心问题,被盯上的其实是“人”本身;仓促转移资金反而会在链上留下公开轨迹。Urbelis 同样不建议急着搬仓,他指出,仓促操作很容易撞上时机精准的钓鱼攻击。面对这类链下泄露,未来一段时间内,用户在处理邮件、短信、语音留言和来电时都需要保持更高警觉。

